Aller au contenu principal

Informations légales

Trust center

Les documents et les réponses que demande la revue sécurité d’un acheteur, rassemblés au même endroit.

Dernière mise à jour [DATE]

ProjetCes documents sont rédigés et complets, mais l’entité contractante est en cours de constitution et un conseil juridique ne les a pas encore validés. Trois points restent explicitement ouverts et signalés dans le texte : l’entité et le droit applicable, le plafond de responsabilité des conditions générales, et l’identité du délégué à la protection des données.

1.Présentation de la sécurité

La page sécurité décrit les contrôles un par un : chiffrement, identité, authentification, autorisation, protection des données, audit, gestion des clés, infrastructure, résidence des données, conformité, réponse aux incidents et divulgation responsable.

Chaque ligne y décrit un contrôle qui existe aujourd’hui dans le produit, ou dit clairement qu’il n’existe pas encore. C’est la première page à lire avant un questionnaire.

2.Architecture et standards

La page technologie présente les neuf couches qui vont de la personne à la preuve, la table des standards mis en œuvre, le format du dossier de preuve, et une démonstration de calcul d’empreinte exécutée dans votre propre navigateur.

Aucun format propriétaire ne se trouve sur le chemin de la preuve : X.509, Argon2, AES-256-GCM, SHA-256, ECDSA, RFC 3161, PAdES B-LTA, C2PA, arbre de Merkle, OpenTimestamps.

3.Certifications : ce qui est en place, ce qui est en cours

En place : horodatages électroniques RFC 3161, manifestes de provenance C2PA signés, ancrage OpenTimestamps sur Bitcoin, journal d’audit chaîné avec points de contrôle scellés, effacement conforme au RGPD qui conserve la preuve, dossier de preuve public et vérifiable hors ligne.

En cours : contrat avec un prestataire d’horodatage qualifié, conformité C2PA auprès d’une autorité de la Trust List, revue juridique des niveaux de signature avancés.

Rien sur ce site ne revendique une certification qui n’est pas en place. Quand l’une d’elles aboutira, c’est cette liste qui changera.

4.Sous-traitants

Trois sous-traitants, et ce que chacun peut voir :

  • Scaleway (France, fr-par) — hébergement, base de données, stockage objet, gestion des clés et des secrets. Détient les données chiffrées ; ne détient pas les clés en clair du contenu.
  • Cloudflare — bordure : pare-feu applicatif, anti-DDoS, limitation de débit. Traite des requêtes, jamais de contenu en clair.
  • Resend — courriels transactionnels. Reçoit l’adresse du destinataire et le contenu du message envoyé.

5.Réponse aux incidents

En cas de violation de données, nous notifions l’autorité compétente sans délai injustifié et dans le délai qu’impose le droit applicable, selon le modèle de déploiement retenu, et nous informons les clients concernés lorsque le risque est élevé.

[PROCESS] — le processus détaillé de réponse aux incidents est en cours de rédaction et sera publié sur cette page.

6.Divulgation responsable

Signalez toute vulnérabilité à security@iron-id.io. Nous accusons réception sous deux jours ouvrés et n’engagerons aucune poursuite contre une recherche menée de bonne foi, dans les conditions de la politique d’usage acceptable.

Nous vous tenons informé de la correction et, si vous le souhaitez, vous créditons publiquement une fois le correctif déployé.

7.Questionnaires de sécurité

Pour un questionnaire de sécurité, une revue d’architecture ou un modèle de menace, écrivez à contact@iron-id.io. Un ingénieur y répond ; ce n’est pas une tâche déléguée à une équipe commerciale.

Les documents contractuels — DPA, accord de niveau de service, clauses de localisation — sont fournis avec le devis pour les intégrations Enterprise et les déploiements souverains.

Commencer

Voir IRON ID pour votre organisation.

Demandez une démo de la plateforme, rejoignez l’accès anticipé pour être intégré dans les premières cohortes, ou demandez un devis pour une intégration du SDK KYC ou Sign.

Réponse sous deux jours ouvrés · contact@iron-id.io